Amanda Patino is a Product Marketing Manager on PTC’s Portfolio Marketing team based in Fort Worth, Texas. Her writing is supports PTC’s augmented reality (AR) and IoT products.
米国バイデン大統領が署名した大統領令や医療機器に対する FDA の規制、さらに欧州サイバーレジリエンス法 (EU Cyber Resilience Act) の発効を契機に、SBOM の義務化が進んでいます。その背景にあるのは、 Apache Log4j の脆弱性や SolarWinds 製品を通じたサイバー攻撃など、ソフトウェアサプライチェーンへの攻撃です。
そこで、オープンソースソフトウェア (OSS) の脆弱性特定やライセンス管理の透明性を高める手法として SBOM が注目を集めています。
本記事では、EU CRA による SBOM 義務化や経産省が作成した手引きの概要を解説します。迅速な脆弱性報告を可能にする「ALM(アプリケーション・ライフサイクル管理)を用いたソフトウェアの脆弱性管理と PLM(製品構成管理)の統合」についても紹介しますので、EU 向けに IoT 機器やソフトウェアを輸出・販売している企業担当者の方は、ぜひ参考にしてください。
※注記:製造業における「SBOM」には、製品保守のためのサービス部品表(Service BOM) と、ソフトウェア構成を把握するためのソフトウェア部品表 (Software Bill of Materials) の2種類が存在します。本記事では、サイバーセキュリティ対策や法規制準拠において現在重要性が高まっている後者の「ソフトウェア部品表」に焦点を当てて解説します。詳しい用語解説については、下記ブログをご覧ください。
EBOM、MBOM、SBOM の違いとは?設計・製造 BOM の連携と PLM 活用の重要性
製造業が対応を迫られる SBOM 義務化に向けた世界の動向
経済産業省 (METI) は内閣官房国家サイバー統括室 (NCO) とともに2025年9月4日、ソフトウェアの脆弱性管理等におけるSBOM(ソフトウェア部品表)の活用の重要性を示す国際ガイダンス「A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity」へ共同署名したことを発表しました。
当文書は、SBOM 活用の重要性の発信や運用上の国際共同ガイダンスの整備を目的としたもので、署名には日本と米国を中心とした計15カ国のサイバーセキュリティ当局等が参加しました。
日本では経済産業省が主導しており、国内企業向けの「SBOM 導入に関する手引き」の作成など、実務への落とし込みも並行して進められています。
ここでは、とくに SBOM 義務化を進める世界の動向について見ていきましょう。
CISA による SBOM 最小要素の拡充
SBOM 標準化において、2021年5月12日発令の米国大統領令 (Executive Order 14028) の下、米国電気通信情報局 (NTIA) が定義した SBOM の「構成要素」が国際的なガイドラインとされてきました。これは、SBOM として機能する「最小要素/必須項目」を示した1つの指針です。
なお、EO 14028 において、SBOM は「ソフトウェア開発に使用される様々なコンポーネントの詳細とサプライチェーンの関係性を含む正式な記録」と定義されています(第10条(j)項)。
その後、NTIA の SBOM 作業を引き継いだ米国サイバーセキュリティ・インフラ安全庁 (CISA) は、米国家安全保障局 (NSA) などと共同で、2026年7月29日に「2026 Minimum Elements for a Software Bill of Materials (SBOM)」を公開しました。
2026年版では、2021年の NTIA の最小要素が更新され、SBOM Author Signature、SBOM Version、Component Hash Value などの要素が追加されました。
これにより、SBOM の真正性や版管理、コンポーネント識別に関する情報が拡充され、下記のようなソフトウェアサプライチェーンのリスク分析に活用しやすくする方向性が示されています。
1. SBOM 作成者やデータの真正性を確認しやすくする
2. SBOM の版管理やコンポーネント同一性の確認を強化する
欧州 CRA (EU Cyber Resilience Act) による SBOM の義務化
ほぼすべての「つながる製品」を対象にした EU の規制「サイバーレジリエンス法」は、事実上、製造業者に SBOM 提出を義務化しています。脆弱性対応要件として、ソフトウェア部品表の詳細が附属書等で示されているので、確認が必要です。
欧州医療機器規則 (MDR) や欧州体外診断用医療機器規則 (IVDR) が適用される医療機器には、除外規定が設けられているために、SBOM 提出の義務化は適用されません(2026年9月現在)。
しかし、他社から調達した部品についても安全性を確認する義務(デューディリジェンス)が EU CRA に明記されているため、医療機器メーカーは医療機関から SBOM 提供を求められる可能性が高いといえるでしょう。
脆弱性報告義務は2026年9月11日から適用されるため、「悪用されている脆弱性(Actively exploited vulnerability)」が発見された際の「報告期限」の短さに対応できるように、製造業者は準備が必要になります。
なお、SBOM への対応は、欧州 MDR や米国の FDA 規制が求める広範な品質管理・トレーサビリティ要件の一部に過ぎません。医療機器メーカーがこれらの複雑な規制を効率的に遵守し、監査の負担を軽減するための包括的なソリューションについては、以下のページをご覧ください。
医療の規制コンプライアンス:FDA・EU MDR 対応を加速するデジタルスレッド
日本政府の動き
メーカーや機器の種類が異なっても、内部で使われている OS や通信ライブラリ、Bluetooth チップなどのコンポーネントが共通している場合、特定の脆弱性が広範囲の機器に影響することが懸念されています。
そこで経産省の主導のもと、国内企業向けの「ソフトウェア管理に向けた SBOM の導入に関する手引き(SBOM 導入の手引き ver2.0)」が公表されました。本手引きは、ソフトウェアサプライヤーおよびソフトウェアを調達して利用する企業を対象にしたガイダンスであり、SBOM 導入に向けたプロセスから SBOM の対応範囲の可視化の方法や契約書における要求事項まで示したものです。
厚生労働省も、医療機器製造販売業者を対象に「医療機器におけるサイバーセキュリティについて」を開設し、医療機器のサイバーセキュリティ対策に役立つ資料・動画「ソフトウェア部品表 (SBOM) の作成と運用」を公開・周知しはじめました。
その中で、強調されているのは、SBOM は「製造販売業者と医療機関との間の重要なコミュニケーションツール」であり、市販前および市販後活動、つまり製品のライフサイクル全体において活用される点です。
【活用事例:医療機器業界における規制対応】
医療機器のような厳格なコンプライアンスが求められる現場において、アジャイル開発と規制遵守をどのように両立させるべきなのでしょうか。
世界大手の Medtronic 社は、次世代 ALM「Codebeamer」の導入により、わずか30日足らずで複雑なツールチェーンを統合。ソースコードに至るエンドツーエンドのトレーサビリティを確立し、FDA 規制への準拠と開発スピードの両立を実現しました。
経産省 SBOM 導入の手引きが示すツールの選び方
ここでは、経産省の SBOM 導入の手引き Ver2.0 を参考に、SBOM ツールの選び方を見ていきましょう。
SBOM ツールの選び方①:機能要件
規制当局が求める SBOM 導入が原因で、開発効率が著しく下がるようでは、本質を見失うことになりかねません。つまり、SBOM への対応の核心は、既存の「開発プロセス」への組み込みです。開発者に負担をかけないためにも、この組み込みが容易な SBOM ツールを選定することが重要だといえます。
対象ソフトウェアの開発言語や組織内の制約を考慮し、下記のポイントを参考にしながら自社独自の選定基準を整理するようにしましょう。
| 対応フォーマット | SPDX と CycloneDX |
| コンポーネントの解析方法 | 依存関係検出、 コードマッチング、文字列検出の3つ |
| 解析可能な情報(有償ツールの場合) | コンポーネントに関する脆弱性情報やライセンス情報を自動解析(脆弱性情報の解析に特化したツールや、ライセンス情報の解析に特化したツールも) |
| ユーザーインタフェース | ユーザビリティに優れ、直感的な操作が可能な GUI を推奨 |
| SBOM 管理機能(有償ツールの場合) | 複数プロジェクトを横断して管理可能 |
SBOM ツールの選び方②:脆弱性管理機能の機能要件
経済産業省が推進する SBOM 導入を後方支援すべく、IPA によって作成されたのが「SBOM 導入・運用の手引き」です(有効期限は、発行日から2年間)。
本手引きによると、下記の機能を持つ SBOM ツールであれば、 ツール導入の目的である OSS 脆弱性管理能力の強化を図れます。
| ●脆弱性情報の自動マッチング機能 ● 依存関係や脆弱性情報等の可視化機能 ● 脆弱性情報・ライセンス情報の自動追跡機能 ● 新たな脆弱性が検出された際のアラート機能 ● アドバイザリー情報の自動レポート機能 |
引用:SBOM 導入・運用の手引(2024年12月)|IPA
ツール検討時には、ベンダーに脆弱性検知の精度・信頼性について確認することも重要です。
● OSS の検出やライセンス情報のマッチングで、誤検出または検出漏れがどの程度生じるか
● 出力結果の精査には、どのくらいの工数を見込んでいるのか
● 新たに見つかった脆弱性情報が、どれほど迅速にツールに反映されるか
ソフトウェア開発ライフサイクル全体の効率化を図る目的で SBOM ツールを選定する場合は、構成管理ツールやバージョン管理ツールと連携できる SBOM ツールを検討します。ツールの連携・統合により、SBOM 作成の自動化やコミュニケーションツールへの通知等が可能になるからです。
なお、ツール選定において第三者機関による評価は重要な指標となります。PTC の ALM ポートフォリオは、Omdia 社の2024年調査において、競合他社を抑え「ソリューション機能」で最高スコアを獲得し、市場リーダーに認定されました。
PTC の ALM ポートフォリオが Omdia 社の 2024 年度の評価で市場のリーダーに認定
導入への抵抗感が強い背景にあるのは SBOM にまつわる誤解か?
SBOM はツールを導入しただけでは十分な効果を得られません。SBOM 情報をもとに脆弱性管理およびライセンス管理につなげてこそ、効果を発揮します。
つまり、SBOM の有効活用には、SBOM の知識だけでなく、OSS の脆弱性やライセンス管理に関する知識も必要です。
ここでは、SBOM 導入への抵抗感が強い背景について見ていきましょう。
米国 NTIA 文書で示された SBOM に関するよくある誤解
経産省と IPA の手引きでは、米国 NTIA 文書で示された SBOM に関する誤解例について紹介しています。
たとえば、「SBOM は攻撃者へのロードマップである」という誤解です。実際には、攻撃者は SBOM の情報に頼る必要はありません。SBOM に基づくコンポーネント情報を作成・管理し、ソフトウェアの透明性を確保することによる防御上のメリットのほうが大きいのです。
「SBOM は知的財産/企業秘密を暴露する」という誤解もあります。しかし SBOM には、ソフトウェアのソースコードは含まれず、特許やアルゴリズムを公開するものでもありません。ただし、第三者が開発したコンポーネントの特許やアルゴリズム等の知的財産は、それぞれの開発者または著作権所有者に帰属する点に留意が必要です。
法規制準拠に向けた構造的な課題
SBOM の作成・管理の障壁は、サプライチェーン全体の調整にあります。製造業者がサプライヤーから SBOM を集めるにあたっては、下記のとおり、いくつか見直しや検討すべき項目があるからです。
● SBOM 提出の義務化に向けた契約の見直し
● 機械判読可能かつ相互運用可能な SBOM の形式・フォーマットの検討
● 提供された SBOM の活用による、部品選定の妥当性確認プロセスの標準化
ソフトウェアサプライチェーンの透明性向上に寄与するとはいえ、リソースの少ない中小サプライヤーや海外サプライヤーにまで対応を求めるには、粘り強い交渉やサポートが必要になります。
SBOM 対応を含むソフトウェア開発プロセスの刷新は、単なる現場のツール導入に留まらず、企業の競争力を左右する経営課題といえます。
ALM 導入を単なるコストではなく「戦略的投資」として捉え、開発効率とコスト削減を両立させるためのロジックをまとめた最新レポートを公開しています。経営層への説明や社内の合意形成に、ぜひ本資料をお役立てください。
統合ALM導入の価値とは?:経営層への提案ガイド
単なるツール更新ではなく「戦略的投資」としての ALM の価値は何か?社内説得のための具体策を提示します。
詳細はこちら
ハード/ソフトの構成情報を統合し、攻めの脆弱性マネジメントへ
EU CRA や FDA が求めているのは、SBOM を活用し、製品が市場にある限り続く「脆弱性の監視とインシデントへの迅速な対応」です。しかし従来の手作業による Excel 管理では、OSS の脆弱性が発見された際、影響範囲の特定に時間がかかり、リコールなどのアクションが遅れます。
そこで、ハードウェア BOM (EBOM) とソフトウェア SBOM を紐付けて管理し、EU CRA が求める24時間以内にリスクを特定する体制づくりが不可欠なのです。
関連資料:Codebeamer と Windchill の連携で勝利を引き寄せる
ここでは、Codebeamer と Windchill の連携により、ハード/ソフトの構成情報を統合し、規制が求める SBOM 管理と脆弱性対応プロセスの自動化について紹介します。
クローズドループ型の品質管理
Codebeamer は、OSLC (Open Services for Lifecycle Collaboration) を介して、構成管理ツールの Windchill とシームレスに統合されます。その結果、エンジニアはWindchill で管理されている物理的なコンポーネントと Codebeamer アイテム間の紐付けと追跡を容易に行えるのです。
修正が必要な場合、要件の変更は両ツール間で同期されるため、不整合の防止や品質向上につながります。たとえば、Codebeamer がエンジニアへ修正タスクを自動で割り当てると、同時にWindchill 側でテストや設計変更に反映されるといった1つのワークフローを作成できるのです。
デジタルスレッドで実現する、クローズドループ型の品質管理については、下記ページより詳しくご覧いただけます。
製品品質管理のための PLM:デジタルスレッドでクローズドループ型のプロセスを実現
脆弱性対応プロセスを自動化
SBOM と脆弱性データベースを連携させることで、脆弱性対応プロセスを自動化できるようになります。実際に、脆弱性の多くは「理論上は存在するものの、攻撃の成立要件が現実的ではない」ために、実際には影響がないケースが多いのです。
そのため、ハード/ソフトの構成情報を統合した脆弱性対応プロセスでは、SBOM で検知した脆弱性を EBOM のコンテキストでフィルタリングし、無駄なリコール判断を防ぎます。そこで、脆弱性の仕分けに役立つことから、CISA が推進する VEX (Vulnerability Exploitability eXchange) 要件を自動化に組み込む方法が注目されているのです。
Codebeamer でリスク情報の一元管理と再利用、要件・テストとのトレーサビリティを確立することで、迅速な VEX 判断と確実な証跡作成を自動化し、法的適合コストを最小化できます。
FMEA や CAPA を統合した Codebeamer のワークフローで、脆弱性検知から VEX 判断、変更管理までを自動化することで、継続的な監視と証跡報告が効率化されるのです。その結果、法令が求める組織的な管理体制を強固に構築できるようになります。
関連情報:ソフトウェア開発におけるリスク管理(FMEA/CAPA)のベストプラクティス
SBOM 管理の自動化から法的要件への適合までをワンストップで支えるCodebeamer。その多彩な機能と、業界別のテンプレート、無償試用版の詳細は以下の製品ページでご確認いただけます。
Codebeamer:ALM ソリューション
Codebeamer は、コラボレーション、トレーサビリティ、セキュリティ、プロセス管理を実現するアプリケーションライフサイクル管理 (ALM) プラットフォームです。
詳細はこちら
PLMとALMの連携はハード・ソフト統合管理を実現する最適解
PLM と ALM の連携によって、3D CAD Creo でのセマンティック定義による設計の意図を Codebeamer のソフト制御へ直結させ、ハード・ソフト統合管理を実現するのが OSS 脆弱性管理能力の強化の最適解です。
EU CRA が求める組織的な管理体制の核として、双方向のトレーサビリティを確立し、脆弱性検知から VEX 判断までを自動化し、高度な監視とコンプライアンスを加速します。
欧州サイバーレジリエンス法の膨大な脆弱性管理や法的要件に、どこから着手すべきか苦慮されていませんか?貴社の不安を解消し、準拠までの最短ルートを提示しますので、思い悩んでいる製造業者の担当者の方は、PTC 社のエキスパートまでぜひお問い合わせください。
お問い合わせ
お客様ごとの課題に合わせて、エキスパートが最適なソリューションをご提案します。
詳細はこちら